一种基于大数据的访问控制判定引擎优化方法

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:liarcher
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机通信技术的飞速发展和数据的爆炸性增长,我们步入了大数据时代。访问控制,作为一种重要的安全手段,对其判定评估引擎提出了越来越高要求,其中,判定评估的高效性是重要性能指标之一。然而,绝大多数的传统判定引擎面对海量用户及策略规模已经遭遇了瓶颈。尽管已经存在一些关于访问控制判定引擎性能优化的研究工作,但是,这些工作大多或者不是以大数据为背景,或者在实际部署时存在种种局限。  鉴于此,本文提出了一种新型的、基于XACML的访问控制引擎优化框架,该框架采用一种“两层架构”并采用多层次的聚类技术,通过预处理的手段,将系统中的实体完成聚类,进而基于聚类的实体簇将相关联的访问控制策略(policy)进行聚集,待评估时仅需判定较小规模的关联策略集合即可,以达到在大规模策略、细粒度要求下的高效判定评估。为实现该框架,本文从属性预处理模块、两阶段不同粒度的聚类设计、集合运算的优化模块等方面展开研究。其中,属性预处理模块是为了应对大数据背景下实体高维度属性可能造成的聚类“维度灾难”的挑战,而针对实体属性进行的预处理工作,是服务于两阶段聚类的前置处理。两阶段聚类设计是本研究的核心,也是聚集策略的关键环节,在该部分,本文分别针对“种类属性”(Categorical Attributes)和“数值属性”(Numerieal Attributes)的不同特点,基于不同的聚类技术,设计了两阶段的聚类工作,并形成了层次分明、并行度高的“两层架构”;同时,在该部分,我们还基于一阶逻辑设计了策略(policy)的多代推演规则,并做出了相应的形式化证明。集合运算优化模块是在策略聚集完成的情况下,基于XACML的策略语言特性及集合论所做的进一步削减策略的操作。此外,本文还对框架部署后的运维机制以及原型系统实现过程中的相关细节进行了研究和讨论。最后,基于实现的原型框架系统,本文将其应用于Sun XACML[3]以及Enterprise XACML[4]两大主流引擎上进行了实验,结果表明针对于大规模的策略集,本框架能够有效地削减访问控制策略规模并提升判定效率(对104量级的策略规模,在时间效率上提升约1~2个量级)。
其他文献
工程设计、软件硬件设计、生产管理、金融投资等领域所遇到的问题往往需要同时考虑多个目标在某种意义下的最优问题,这种含有多个目标的最优化问题被称为多目标优化问题。因为
AAA是认证(Authentication)、授权(Authorization)和计费(Accounting)的简称。AAA认证系统服务器端包括NAS服务器和认证服务器,AAA就是利用这两台服务器之间的交互来实现的。
近年来,烟草企业信息化建设取得显著成绩,许多企业通过CIMS示范工程、ERP、MIS系统的开发与应用积累了大量历史信息记录,而且它们还在以指数级增长。企业迫切地需要高效、精确、
本文在Langton具有简单形状的基于元胞自动机(CA)的自我复制模型(SR loop)基础上,设计出一种完成复杂形状个体自我复制的非旋转对称自我复制机器。CA是一个确定的动态系统,能够
现有的公安信息系统一般不具备基于位置服务(LBS)的移动能力,使得巡查的警务人员无法很好地利用公安信息系统中的有关信息,从而影响了警务工作的现场处理决策。公安信息系统势
随着SDN(Software Defined Network即软件定义网络)和OpenFlow的出现,将应用层路由使用软件编程实现成为可能。OpenFlow协议通过将网络设备控制面与数据面分离开来,从而实现了网
近年来,“小灵通”在全国各地得到了飞速发展和广泛应用。然而,由于目前电信部门使用的无线市话网络资源管理系统是基于传统的关系型数据库的管理系统,并不能处理空间查询和显示
随着国土资源信息化工作的深入,国土部门电子政务建设进入了一个新的阶段,从上至下各级国土部门基本上都已建成了自己的电子政务系统。行政审批是国土资源电子政务系统的主要功
基因表达连续分析是一种相对较新的获得基因表达水平的方法。它因能使癌症自动、准确和早期诊断而被认为能对癌症的治疗有重要贡献。一种有希望的SAGE基因表达数据的应用是癌
UML是由世界著名的面向对象技术专家Grady Booch,Jim Rumbaugh和Ivar Jacobson发起,在著名的OMT方法,BOOCH方法和OOSE方法的基础上,广泛征求意见,集众家之长,几经修改而完成的统一